Bijna 22.000 Microsoft Exchange-servers kwetsbaar voor kapingen
Bijna 22.000 Microsoft Exchange-servers die online staan, zijn nog steeds niet voorzien van een update voor een ernstige kwetsbaarheid waarmee aanvallers alle gebruikerspostvakken kunnen overnemen.
Deze kwetsbaarheid, bekend onder de naam CVE-2026-62911 en gemeld door het DEVCORE Research Team onder leiding van Orange Tsai, treft Exchange Server 2016, Exchange Server 2019 en Exchange Server Subscription Edition (SE). Aanvallers met basisrechten op de betreffende server kunnen misbruik maken via aanvallen die weinig complexiteit vereisen, maar wel enige interactie van de gebruiker vragen.
"Door manipulatie van de procesauthenticatie in Microsoft Exchange Server kan een aanvaller met toegang de rechten verhogen over het netwerk," verklaarde Microsoft toen het de kwetsbaarheid in augustus 2026 patchte. "De aanvaller kan vervolgens de postvakken van alle Exchange-gebruikers overnemen, e-mails versturen, lezen en bijlagen downloaden."
Hoewel Microsoft de CVE-2026-62911-adviezen nog niet heeft bijgewerkt, meldde het Nationaal Cyber Security Centrum (NCSC-NL) onlangs dat er al exploitcode voor deze kwetsbaarheid online beschikbaar is.
"Microsoft heeft updates uitgebracht om de kwetsbaarheden op te lossen. Installeer deze updates zo snel mogelijk," adviseert het NCSC-NL. "Exchange Server 2016 en 2019 ontvangen alleen veiligheidsupdates via het Extended Security Updates-programma (ESU). Gebruik je een van deze versies? Zorg dan dat de server alleen intern toegankelijk is en vervang zo mogelijk."
Op dinsdag ontdekte de waakzame beveiligingsgroep Shadowserver dat er 21.899 IP-adressen met een Microsoft Exchange Server-voetafdruk nog steeds niet gepatcht online staan, vooral in de Verenigde Staten (6.200) en Duitsland (5.100).
Het Duitse Bundesamt für Sicherheit in der Informationstechnik (BSI) waarschuwde vrijdag dat ongeveer 85% van alle on-premises Exchange-servers in Duitsland nog kwetsbaar is.
Hoewel CVE-2026-62911 nog niet is misbruikt, patchte Microsoft in juni een andere Exchange Server-kwetsbaarheid (CVE-2026-42897) die werd ingezet in cross-site scripting (XSS)-aanvallen gericht op Outlook Web Access-gebruikers.
Het Cybersecurity and Infrastructure Security Agency (CISA) voegde de CVE-2026-42897-kwetsbaarheid toe aan zijn lijst van bekende misbruikte kwetsbaarheden op 15 mei en sommeerde Amerikaanse overheidsinstanties om hun servers binnen twee weken te patchen.
Sinds november 2021 heeft CISA 20 Microsoft Exchange Server-kwetsbaarheden toegevoegd aan zijn lijst van actief misbruikte beveiligingsproblemen, waarvan er 14 ook in ransomware-aanvallen werden ingezet.
In oktober, na de aankondiging dat Exchange 2016 en 2019 het einde van hun ondersteuning hebben bereikt, kwamen CISA en de National Security Agency (NSA) met gezamenlijke richtlijnen om Exchange-servers beter te beschermen.
Twee maanden geleden herinnerde Microsoft klanten eraan dat beveiligingsupdates voor Exchange 2016 en Exchange 2019 in oktober 2026 stoppen via het Extended Security Update (ESU)-programma.
Update 1 september, 08:58 EDT: BSI-waarschuwing toegevoegd.
Uit het Blue Report 2026
Algemene preventiescores kunnen verhullen wat er na het verkrijgen van initiële toegang gebeurt. Zodra aanvallers geldige inloggegevens gebruiken, zakt de preventie aanzienlijk. Het Blue Report 2026 evalueert verdedigingsmethoden uitgebreid via 338 miljoen simulaties in echte klantomgevingen.
Opzoek naar de laatste updates uit onze securitylog?
Inhoud mede mogelijk gemaakt door OpenAI.
